man owasp-top-10 tag: web-security

دانشنامه امنیت

مرجع فارسی و کاربردی امنیت تهاجمی — آسیب‌پذیری‌ها، ابزارها، مفاهیم، روش‌ها و واژه‌نامه؛ مرتب‌شده در دسته‌های مجزا، با امکان جست‌وجو و توضیح فشرده برای هر مدخل.

pihunter ~

دانشنامه‌ی پی‌هانتر یک واژه‌نامه‌ی ترجمه‌شده نیست. هر مدخل، توضیح یک موضوع فنی است از نگاه کسی که آن را در پروژه‌ی واقعی آزموده است: مکانیزم دقیق آنچه در سطح پروتکل یا کد اتفاق می‌افتد، یک سناریوی باورپذیر، روش کشف آن در یک ارزیابی، نمونه‌ی فنی کوتاه، اشتباهات رایجی که در محتوای فارسی تکرار می‌شوند، و راه رفع به‌ترتیب اثربخشی.

ساختار هر مدخل عمداً یکسان است تا بتوانید سریع به بخش موردنیازتان بپرید: تعریف و مکانیزم، دسته‌بندی انواع، یک سناریوی واقعی، روش کشف در تست نفوذ، نمونه‌ی فنی کوتاه، اشتباهات رایج، نگاشت به دسته‌ی OWASP و شناسه‌ی CWE، جعبه‌ی رفع، مدخل‌های هم‌خانواده و چند پرسش پرتکرار. اگر فقط دنبال راه رفع هستید، مستقیم سراغ جعبه‌ی رفع بروید؛ اگر می‌خواهید بفهمید چرا آن راه‌حل کار می‌کند، بخش مکانیزم را بخوانید.

مخاطب اصلی، توسعه‌دهنده و مدیر فنی است — کسی که باید تصمیم بگیرد، نه فقط اصطلاح را بشناسد. اما مدخل‌ها طوری نوشته شده‌اند که برای تازه‌واردهای مسیر یادگیری امنیت هم نقطه‌ی شروع قابل اتکایی باشند.

محتوا در پنج دسته سازمان‌دهی شده است: آسیب‌پذیری‌ها (از XSS و تزریق SQL تا IDOR و SSRF)، ابزارها (مثل Burp Suite، Nuclei و ffuf)، مفاهیم پایه‌ای مثل CVSS و CWE، روش‌ها و تکنیک‌ها مانند مدل‌سازی تهدید و شناسایی، و واژه‌نامه برای اصطلاحاتی که مدام در گزارش‌ها ظاهر می‌شوند. از نوار کناری روی هر دسته بروید یا مستقیم در کادر جست‌وجو تایپ کنید.

چطور از دانشنامه استفاده کنید

بسته به اینکه چرا اینجا آمده‌اید، سه مسیر متفاوت پیشنهاد می‌کنیم:

  • یافته‌ای در گزارش دارید و می‌خواهید بفهمیدش. نام آسیب‌پذیری را جست‌وجو کنید و مستقیم سراغ دو بخش «سناریوی واقعی» و جعبه‌ی رفع بروید. اگر گزارش شناسه‌ی CWE داده، مدخل CWE توضیح می‌دهد آن شناسه چه چیزی را می‌گوید و مدخل CVSS روشن می‌کند نمره‌ی کنارش را چطور بخوانید.
  • در حال طراحی یا بازبینی یک فیچر هستید. از مدل‌سازی تهدید شروع کنید و بعد مدخل‌های مربوط به همان سطح حمله را بخوانید — مثلاً برای یک فرم آپلود، ترکیب اعتبارسنجی ورودی و اجرای کد از راه دور.
  • در حال یادگیری هستید. ترتیب پیشنهادی، مسیر نقشه‌ی راه است: اول مفاهیم پایه، بعد آسیب‌پذیری‌ها، و ابزارها در آخر. یادگیری ابزار پیش از مفهوم، شایع‌ترین اشتباه این مسیر است.

چند قاعده‌ای که در نوشتن مدخل‌ها رعایت می‌کنیم

  • نسخه را می‌نویسیم. ارجاع به «OWASP Top 10» بدون سال بی‌معناست؛ نسخه‌ی جاری Top 10:2025 است و راهنمای تست، WSTG v4.2. هرجا نسخه اهمیت داشته باشد، صریح آورده می‌شود.
  • باورهای غلط رایج را تصحیح می‌کنیم. بخش زیادی از محتوای فارسی این حوزه، ادعاهایی را تکرار می‌کند که سال‌هاست منسوخ شده‌اند — از «RFI یک آسیب‌پذیری رایج PHP است» تا «فریم‌ورک مدرن یعنی بدون XSS». هر مدخل بخشی برای همین دارد.
  • نمونه‌ی فنی، نمایشی است نه سلاح. پیلودها شکل مسئله را نشان می‌دهند، نه یک زنجیره‌ی اکسپلویت آماده، و هیچ‌وقت روی هدف واقعی مثال زده نمی‌شود.
  • هر مدخل به دسته‌ی OWASP و شناسه‌ی CWE نگاشت می‌شود. این کار خواندن گزارش‌های حرفه‌ای را برای شما ساده می‌کند، چون همان زبان مشترکی است که در گزارش‌ها به کار می‌رود.

دانشنامه، رادار و بلاگ چه فرقی دارند؟

سه بخش محتوایی سایت سه کار متفاوت می‌کنند. دانشنامه مفهوم را توضیح می‌دهد و در طول زمان کم تغییر می‌کند. رادار آسیب‌پذیری‌ها موارد مشخص را ردیابی می‌کند — CVEهای شاخص و در حال اکسپلویت — و مدام به‌روز می‌شود. بلاگ راهنماهای بلند و مسیرمحور دارد؛ مثلاً راهنمای کامل تست نفوذ وب که کل چرخه‌ی یک پروژه را از تعیین دامنه تا تست مجدد پوشش می‌دهد.

چیزی را پیدا نکردید؟

دانشنامه به‌مرور و بر اساس چیزی که در پروژه‌های واقعی و پرسش‌های مخاطبان تکرار می‌شود گسترش پیدا می‌کند، نه بر اساس فهرست کلیدواژه. اگر مدخلی را لازم دارید و اینجا نیست، پیشنهادش را بفرستید؛ همچنین اگر جایی خطای فنی یا نکته‌ی منسوخ‌شده‌ای دیدید، خوشحال می‌شویم بدانیم — دقت فنی برای ما بالاتر از تعداد مدخل است.

و در نهایت: دانستن این مفاهیم با دیدن‌شان روی سامانه‌ی خودتان یکی نیست. اگر می‌خواهید بدانید کدام‌یک از این آسیب‌پذیری‌ها در برنامه‌ی شما واقعاً قابل بهره‌برداری است، پاسخ در یک ارزیابی تست نفوذ است؛ و اگر می‌خواهید پیش از آن وضعیت پایه را خودتان بسنجید، چک‌لیست امنیت وب رایگان در دسترس است.

دانشنامه به‌مرور کامل‌تر می‌شود. مدخلی را نمی‌بینید؟ پیشنهاد بدهید.

FROM THEORY TO PRACTICE

از دانستن تا یافتن،
یک قدم فاصله است

این مفاهیم را روی سامانه‌ی واقعی شما به کار می‌بریم. با یک جلسه‌ی مشاوره‌ی رایگان ببینید کدام‌یک از این آسیب‌پذیری‌ها روی دارایی‌های شما قابل بهره‌برداری است.